PT-2026-52524 · Pnpm · Pnpm

·

CVE-2026-55699

·

Publicado

2026-06-25

·

Atualizado

2026-07-30

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas pnpm versões anteriores a 10.34.2 pnpm versões anteriores a 11.5.3
Description Chaves do objeto bin do manifesto, como "", "." e "..", ignoram a proteção bin-name. Se um pacote malicioso for instalado globalmente, operações subsequentes de remoção global, atualização ou substituição podem derivar esses nomes do manifesto instalado. Isso permite que o software passe path.join(globalBinDir, binName) para a função removeBin(). Consequentemente, o uso de "." visa o diretório bin global, enquanto ".." visa o diretório pai.
Recommendations Atualize para a versão 10.34.2. Atualize para a versão 11.5.3.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55699
GHSA-4GXM-V5V7-FQC4

Produtos afetados

Pnpm